Cái bug hôm qua, bài học hôm nay. #DeFi
Dữ liệu đầu vào: Một bài báo trên Crypto Briefing cho thấy 'Iran nhắm vào hệ thống radar của Mỹ gần Kuwait'. Kèm theo đó, một con số từ thị trường dự đoán: khả năng xảy ra 'hành động quân sự' là 72.5%. Nếu bạn là một nhà đầu tư DeFi, con số này làm bạn lo lắng? Hay làm bạn tò mò về cấu trúc dữ liệu đằng sau nó?
Tôi, với 29 năm trong ngành, đã nhìn thấy quá nhiều 'sự kiện' được dựng lên từ những dữ liệu yếu. Hãy phân tích từ code của sự kiện này. Đây không phải là một báo cáo quân sự. Đây là một tín hiệu thị trường, một mảnh ghép của 'chiến tranh thông tin'. Và DeFi, với các giao thức phái sinh và thị trường dự đoán, đang là một phần của nó.
Hãy bắt đầu với cấu trúc của cái 'bug'. Bài báo chỉ có hai điểm dữ liệu: (1) 'Iran nhắm vào hệ thống radar' và (2) '72.5% từ thị trường dự đoán'. Đó là tất cả. Không có thông tin về loại radar, vũ khí sử dụng, thương vong, hay phản ứng của Mỹ. Mật độ thông tin cực thấp. Trong thế giới audit, đây là một 'báo cáo lỗi' thiếu context. Một nhà phát triển giỏi sẽ yêu cầu 'stack trace' và 'log files' trước khi tin. Một nhà đầu tư DeFi thông minh sẽ yêu cầu dữ liệu on-chain và proof trước khi hành động.
Core của vấn đề: 'Nhắm vào radar' không có nghĩa là một cuộc tấn công. Nó có thể là tác chiến điện tử (gây nhiễu) hoặc tên lửa chống bức xạ. Đây là một hành động 'grey zone' - một cuộc thăm dò có kiểm soát. Nó được thiết kế để gửi tín hiệu mà không gây ra leo thang không thể kiểm soát. Đây là kỹ thuật 'upgrade ladder control'. Bạn có thể so sánh nó với một 'flash loan attack' nhỏ trên Ethereum: nó để lại dấu vết, nhưng không làm sập giao thức. Nó chỉ là một bài kiểm tra.
Tôi đã chứng kiến điều này trong thế giới thực. Năm 2017, khi audit TheDAO Maker, tôi thấy một lỗi reentrancy. Lỗi đó, nếu bị khai thác, có thể rút toàn bộ quỹ. Nhưng kẻ tấn công tiềm năng chỉ 'nhắm vào' một hàm nhỏ, không phải toàn bộ hợp đồng. Họ đang thăm dò. Tương tự, Iran đang thăm dò hệ thống radar của Mỹ. Họ muốn biết tốc độ phản ứng, mật độ triển khai, và chữ ký tín hiệu. Đây là một 'reconnaissance' ở cấp độ giao thức.
Bây giờ, hãy nhìn vào con số 72.5%. Từ kinh nghiệm audit của tôi, thị trường dự đoán là một nguồn dữ liệu thú vị, nhưng dễ bị thao túng. Năm 2020, tôi audit một dự án yield farming tên 'GreenField'. Họ có một thuật toán tính phí bị lỗi. Tôi đã phát hiện ra nó. Nhưng trước đó, có một 'thị trường dự đoán' nội bộ cho thấy '99% cơ hội không có lỗi'. Đó là một 'self-fulfilling prophecy' được tạo ra bởi đội ngũ phát triển. Họ đã pump con số đó để giảm sự nghi ngờ. 72.5% này cũng vậy. Nó không phải là một xác suất khách quan. Nó là một vũ khí thông tin. Nó được trích dẫn để tạo ra hiệu ứng 'hành động quân sự là không thể tránh khỏi'. Điều này làm méo mó nhận thức, và sau đó, giá dầu và giá crypto có thể phản ứng.
Tôi đã thấy điều này trong chiến tranh thông tin. Năm 2021, tôi audit bộ sưu tập NFT 'CryptoCanvas'. Họ có một lỗi metadata injection cho phép kẻ tấn công giả mạo quyền sở hữu. Lỗi đó được che giấu bằng một câu chuyện 'thị trường NFT đang nóng'. Mọi người không kiểm tra code, họ chỉ tin vào narrative. 72.5% này là một narrative. Nó được đặt trong một bài báo về 'căng thẳng quân sự' để tăng trọng lượng. Nhưng mã nguồn (dữ liệu gốc) rất mỏng. Bạn phải đọc 'code' của sự kiện, không phải 'whitepaper'.
Contrarian angle: Điểm mù bảo mật ở đây không phải là cuộc tấn công của Iran vào radar. Đó là cuộc tấn công vào nhận thức của bạn thông qua thị trường dự đoán. Nếu bạn là một giao thức DeFi sử dụng oracle từ thị trường dự đoán (ví dụ: để trigger các hợp đồng bảo hiểm chiến tranh), bạn đang mở ra một vector tấn công mới. Kẻ tấn công có thể thao túng xác suất trên các thị trường nhỏ, không thanh khoản, để kích hoạt các khoản thanh toán hoặc thanh lý. Đây là một 'oracle manipulation attack' phiên bản địa chính trị. Các giao thức như UMA, Polymarket, hay những ứng dụng phái sinh khác cần phải audit kỹ lưỡng nguồn dữ liệu của họ. Một sự kiện 'grey zone' như thế này, với xác suất 72.5% từ một thị trường nhỏ, có thể là một 'flash loan' ở cấp độ vĩ mô.
Takeaway cho cộng đồng DeFi: Dựa trên kinh nghiệm audit của tôi, mọi 'tín hiệu' đều có code đằng sau. 72.5% này không phải là một sự thật. Nó là một dữ liệu đầu vào. Bạn phải kiểm tra tính toàn vẹn của nó. Đừng để 'căng thẳng địa chính trị' làm bạn quên mất các nguyên tắc cơ bản: kiểm tra dữ liệu, xác minh nguồn, và hiểu rõ các trade-offs. Cái bug hôm nay (một bài báo mỏng với một con số lớn) sẽ là bài học cho ngày mai (một cuộc tấn công oracle vào một giao thức DeFi). Hãy chuẩn bị. #DeFi


